НеКасперский
16K subscribers
2.48K photos
314 videos
3 files
3.09K links
IT и кибербез.

PR: @NeKasper — по всем вопросам

Заявление на регистрацию в РКН № 6796420192
Download Telegram
Linux исправили новую-старую уязвимость, связанную с DOS.

В модуле ядра Linux, который отвечает за работу сетевого протокола TIPC (Transparent Inter-process Communication), выявили уязвимость. Ей присвоили идентификационный номер CVE-2022-0435. Потенциально, с ее помощью злоумышленник может выполнять свой код на уровне ядра, через отправку специально оформленного сетевого пакета.

Данная проблема была обнаружена экспертом Appgate Сэмьюэлом Пейдж (Samuel Page) и затрагивала она только системы с загруженным модулем ядра tipc.ko и настроенным стеком TIPC, который обычно используется в кластерах и по умолчанию не активирован в неспециализированных дистрибутивах Linux.

Сам протокол TIPC был разработан компанией Ericsson и предназначен для организации межпроцессного взаимодействия в кластере, а активируется главным образом на узлах кластеров. TIPC может работать как поверх Ethernet, так и поверх UDP (сетевой порт 6118).

Уязвимость связана с переполнением стека, в котором, при обработке пакетов, значение поля с числом узлов участников домена превышает 64. Если разбирать подробнее, то изначально для хранения параметров узлов в модуле tipc.ko используется фиксированный массив "u32 members[64]". Однако при обработке указанного номера пакета узла не происходит проверка значения "member_cnt". Из-за этого могут использоваться значения больше, чем 64 для контролируемой перезаписи данных в области памяти, следующей в стеке после структуры "dom_bef". Как итог, злоумышленник может отправить на целевой хост TIPC-пакет с вредоносным контентом, указав значение member_cnt выше 64, а потом просто создать ресурсную запись. При получении обновления прежние данные кешируются — для сравнения; в результате возникает ошибка, позволяющая перезаписать содержимое стека за границей буфера. Данную уязвимость можно использовать локально или удаленно, но только при работающем TIPC.

Виновником уязвимости является фреймворк для мониторинга узлов в кластере. Приводящая к уязвимости ошибка была внесена 15 июня 2016 года и вошла в состав ядра Linux 4.8. Уязвимость устранена в выпусках ядра Linux 5.16.9, 5.15.23, 5.10.100, 5.4.179, 4.19.229, 4.14.266 и 4.9.301. В ядрах большинства дистрибутивов проблема пока остаётся. Выявившие проблему исследователи заявляют, что техника эксплуатации тривиальна и будет раскрыта после повсеместного устранения уязвимости в дистрибутивах.
@NeKaspersky
Появилась информация о недавнем взломе Красного Креста: для атаки использовался баг в Zoho

Вчера Международный комитет Красного Креста сообщил, что взлом его серверов был таргетированной атакой, которая, вероятно, была осуществлена государственными хакерами. По их словам, о том, что атака была направлена на конкретные сервера, свидетельствует использование узкоспециализированных инструментов и mac-адресов целевых серверов. Кроме того, используемая малварь была создана для обхода конкретных антивирусных решений, используемых именно на этих серверах.

В ходе расследования Красный Крест обнаружил, что изначально взлом был осуществлен 9 ноября 2021 года, после этого злоумышленники находились в системе около 70 дней. Для проникновения использовалась критическая RCE-уязвимость (CVE-2021-40539) в менеджере паролей ManageEngine ADSelfService Plus от Zoho. Оказавшись в сети, хакеры замаскировались под легитимных пользователей и получили доступ к данным с серверов МККК и в дальнейшем произвели их кражу.

Красный Крест не высказывался, кто по их мнению ответственен за атаку, но призвал хакеров не сливать и не продавать чрезвычайно конфиденциальные данные. Несмотря на это, известно, что по крайней мере одна группировка государственных хакеров использовала уязвимость CVE-2021-40539 в атаках: исследователи из Palo Alto Networks связали кампанию, использующую эту уязвимость, с группой, известной как APT27 и спонсируемой Китаем.
@NeKaspersky
👍3
Создаем себе трудности и героически их преодолеваем: новый билд Windows 11 возвращают поддержку drag&drop в панель задач

«Новая» фича добавлена в Windows 11 Insider Preview Build 22557, уже доступном для разработчиков, и позволяет прокидывать файлы в приложения при переносе их на соответствующие иконки в таскбаре. Например, можно перенести файл на иконку Outlook и отпустить, чтобы приложить его как вложение к письму. Еще аналогичным образом можно поступить с ярлыком приложения, чтобы закрепить его на панели задач.

Немного о более интересных и менее забавных изменениях этого билда:
• Теперь Win11 Pro требует обязательной регистрации аккаунта Microsoft (и подключения к интернету);
• Добавили 5 жестов для облегчения жизни пользователям с тачскрином (в основном возможности открывать различные менюшки свайпами);
• Добавили новый способ расположить окна в сетку;
Изменили дизайн диспетчера задач и добавили Efficiency mode — возможность ограничить потребление ресурсов приложением;
• Добавили возможность создать шорткат для быстрой смены цветовой палитры;
• Увеличили производительность и точность поиска по приложениям;
• Добавили возможность генерировать субтитры для видео или собеседника (через микрофон) в реальном времени.
@NeKaspersky
😱3👎1
Media is too big
VIEW IN TELEGRAM
В Татарстанском Иннополисе создали аналог робопса от Boston Dynamics. Теперь не нужно будет показывать на ПМЭФ китайских робопсов с наклейкой Эр-телеком.
😁7🔥2
Оказывается, в США регуляторы сильнее кошмарят технологические компании и бизнес, чем в России.
👍1😱1
Московские чиновники и жилищники так преисполнились в жизни, что заказали хакерам взлом реестра домов Москвы. Теперь хакерам грозит уголовка за взлом критической информационной инфраструктуры.

Реестр домов помогает органам исполнительной власти автоматизировать взаимодействие с участниками рынка ЖКХ, где так много соблазна незаконно заработать. Банда московских чиновников хотела изменить статус более 1000 домов, чтобы перед зимним сезоном обеспечить приемку от других контролирующих органов(мосжилинспекции). Дома были в серьезном аварийном состоянии. Из-за действий чиновников могли погибнуть люди, например, если бы дом рухнул.

Хакерам предприимчивые и преисполнившиеся заплатили криптовалютой Tether. Но внезапная проверка обнаружила подлог, поэтому теперь сотрудникам придётся отвечать за преступление.
@NeKaspersky
😁7🔥3👍1
Надеемся, когда найдут уязвимость в этих масках, Вилсаком не задохнется от прекращения подачи воздуха. Главное — быть в тренде и получить деньги за рекламу очередного бесполезного дерьма.
😁15👍4🤮3
Баг в WordPress-плагине UpdraftPlus ставил под угрозу бэкапы более 3 миллионов сайтов

UpdraftPlus
- это инструмент для создания, восстановления и миграции бэкапов WordPress. Согласно веб-сайту расширения, UpdraftPlus используется в том числе такими организациями, как Microsoft, Cisco и NASA.

Сам баг получил идентификатор CVE 2022-0633 и 8.5 из 10 по CVSS и состоит в том, что любой залогинившийся пользователь мог получить доступ к скачиванию существующих бэкапов, хотя привилегией должны обладать только администраторы. Уязвимость при этом кроется в том, как UpdraftPlus проверял, какой пользователь запрашивал доступ к резервным копиям. Эксплуатация бага сводится к тому, что злоумышленнику нужно было отправить специально сформированный heartbeat-запрос с параметром data[updraftplus].

Критичность ситуации заключается в том, что бэкапы, зачастую, содержат кучу важной информации, такой как бд с пользовательскими креденшлами и финансовыми данными. Как следствие, полученную из бэкапов информацию можно в использовать для дальнейших атак на сайты.
@NeKaspersky
👍1
Молодой ботнет уже приносит создателям $3000 в месяц

Вредонос, впервые замеченный в конце октября 2021 го, получил название Kraken (не имеет отношения к одноименному ботнету из 2008 го) в честь названия первой версии своего C2 - «Kraken Panel». Kraken написан на Go и сейчас находится в стадии активной разработки: например, первая версия C2 предоставляла лишь базовую статистику, возможность скачать имеющиеся и загрузить новые пейлоды, но не было возможности взаимодействовать с конкретными ботами. Новая версия (переименованная в «Anubis Panel») не только стала гораздо привлекательнее внешне, но и научилась предоставлять гораздо более детализированную статистику и позволяет взаимодействовать с конкретными ботами — подавать команды, смотреть информацию о зараженном девайсе и историю команд.

На текущий момент Kraken умеет закрепляться в системе, собирать информацию о хосте и делать скриншоты, скачивать и запускать исполняемые файлы, а также воровать из различных криптокошельков — Zcash, Armory, Atomic, Bytecoin, Electrum, Ethereum, Exodus, Guarda и Jaxx Liberty.

Изначально вредонос доставлял инфостиллер «RedLine», чтобы с его помощью заполучить всевозможные креденшлы. Однако с тех пор Kraken протянул свои щупальца и к другим инфостиллерам — все для получения еще большей прибыли.
@NeKaspersky
👍1
Федеральная комиссия по связи США (FCC) выкатила крупнейший на текущий момент штраф за робозвонки

Оштрафовать на рекордные 45 миллионов долларов планируют базирующуюся во Флориде компанию «Interstate Brokers». Она обвиняется в совершении более 500,000 робозвонков без экстренной цели или предварительного согласия потребителей. Компания использовала ложные утверждения о пандемии COVID-19, чтобы убедить людей приобретать продукты медицинского страхования и предлагала различные планы медицинского обслуживания.

Потребители получали звонки на телефонные номера, оставленные ими во время поиска медицинской страховки онлайн или у сторонних поставщиков. Если они отвечали на звонок, их переводили в колл-центры и предлагали продукты медицинского страхования от нескольких страховых компаний.

FCC рассказали, что «Interstate Brokers» совершили 514,196 робозвонков на сотовые и 271 — на стационарные телефоны. В Бюро рассмотрели 10,000 из них и подтвердили, что сообщения были записаны заранее. Также поговорили с несколькими пострадавшими, которые подтвердили, что они не давали на них согласия. Этот факт, а также то, что часть номеров находились в реестре «do not call», указывает на то, что обсуждаемые действия нарушают Закон о защите прав потребителей телефонной связи.

Крупный штраф и отсутствие попыток связаться с «Interstate Brokers» обусловлены более ранним (май 2020 года) приказом FCC, сводящемся к тому, что с этого момента компании-робозвонилки не будут предупреждаться о противоправности их действий. В дополнение к этому, приказ увеличил максимальный штраф за каждый незаконный робозвонок на $10,000 от установленной ранее суммы.
@NeKaspersky
👍10🤮1
Adobe обновила недавние oob-патчи для Magento, исправив еще одну критическую уязвимость, а исследователи создали PoC для предыдущей

Новый 0day в Magento и Adobe Commerce также предоставляет потенциальным злоумышленникам RCE без необходимости аутентификации. Он получил тот же счет рейтинг по CVSS (9.8), что и его предшественник, исправленный 13 февраля (о нем писали ранее). Он отслеживается как CVE-2022-24087. Сходства на этом не заканчиваются: оба бага вызваны косяками в проверке введенных пользователем данных, при этом затронуты те же версии софта. Из этого несложно понять, что новый баг является своего рода обходом фикса старого.

Есть и различия: например, в отличие от исправленного ранее, CVE-2022-24087 не был замечен в эксплуатации.

За раскрытие первого бага благодарят исследователей Eboda и Blacklist, при этом последний также написал на своей странице в твиттер, что оригинального фикса не достаточно для обеспечения безопасности и призвал пользователей обновиться снова.

Тем временем исследователи из Positive Technologies сообщили, что им удалось создать PoC для CVE-2022-24086, однако не спешат делиться им с широкой публикой.
@NeKaspersky
Французский отец решил проучить своих детей и оградить их от интернета с помощью глушилки. Результат получился более масштабным. Без интернета оставались все жители небольшой французской коммуны.

Житель города по соседству с коммуной посчитал, что во время пандемии у его детей появилась зависимость от социальных сетей и купил глушилку, которую включал по ночам с 12 до 3-х ночи. Глушилку сигнала он купил более мощную, чем нужна была для реализации его планов. В результате проблемы были не только с интернетом, но и мобильной связью. Власти провели расследование и забрали оборудование.

Французскому папаше теперь грозит штраф в 30 000 евро и тюремный срок на 6 месяцев. Использование глушилок во Франции под запретом.

Прежде чем что-то использовать, посмотрите, не запрещают ли законы вашей страны это.

@NeKaspersky
😁10🔥5👍4
Исследователь придумал использовать noVNC для обхода 2FA при фишинге

О столь необычном методе рассказал на своем сайте исследователь, известный под нником «mr.d0x». По его словам, недавно он участвовал в мероприятии, у всех остальных посетителей которого была включена 2FA для электронной почты. Mr.d0x завел ставший уже классикой для обхода двухфакторки Evilginx2, но взглянул на Github issues проекта и понял, что gmail, в числе многих других сайтов, ввели ряд методов, не позволяющих более обходить 2FA с помощью этого фреймворка. Итак, пентестер стал искать способа решения этой проблемы.

Его выбор пал на noVNC — js-библиотеку, позволяющую развернуть полноценный VNC-клиент прямо в браузере, чтобы оттуда управлять удаленной машиной. Далее исследователь поднял Firefox (впрочем, сработает и с любым другим браузером) в полноэкранном режиме с открытой страницей логина в аккаунт Google.

Теперь непосредственно о том, как же можно увести учетку. Тут на самом деле много вариантов. Первое, что приходит на ум — использовать кейлоггер, но можно пойти и другими путями: например, инжектнуть вредоносный для пользователя js (скажем, с помощью популярного расширения TamperMonkey), поднять MITMproxy, стащить cookies и так далее. По большому счету, возможности тут ограничены только воображением атакующего, т.к. это в конце концов его сервер.
@NeKaspersky
😱6👍1🔥1
Clearview AI хочет собрать фото всех жителей земли. Можно ли этому противодействовать?

Думаем, многие уже слышали об этом, но кратко поясню: Clearview AI специализируется на распознавании лиц; недавно они попросили у инвесторов $50 млн на сбор 100 млрд фотографий из открытых источников. Судя по их презентации, уже собрано 10 млрд изображений, и каждый месяц их количество возрастает на 1.5 млрд.

Компании, вроде Facebook или Twitter, уже потребовали не парсить их сайты, но не то чтобы это кого-то волновало. Мы же cфокусируемся на том, что обычный человек может этому противопоставить. О возможности попросить убрать себя из датасетов можно забыть, так что остается попытаться усложнить распознавание.

Как можно бороться с нейронками? Ответ простой и логичный — другими нейронками. Например, «fawkes» из University of Chicago. Тулза меняет фото так, что нейронки более не могут их распознать и теряют точность, если измененные фото есть в датасете. Для человека, однако, изменения не заметны.
@NeKaspersky
💩6👍4
Данные 87к клиентов московского тц Метрополис утекли в сеть

Недавно на raidforums пользователь под ником GodLevel выложил в открытый доступ дамп бд пользователей мобильного приложения (для iOS и Android) торгового центра. В нем лежат данные 86,883 учеток от 18 февраля этого года.

В дампе можно найти следующую информацию:
имя пользователя;
• его телефон;
адрес электронной почты;
bcrypt-хеш пароля;
• ссылки на соцсети ВКонтакте, Facebook, Instagram (естественно, при указании таковых в аккаунте);

Также есть некоторые служебные данные:
дата создания и модификации аккаунта;
количество местных бонусов;
• пользовательские токены для местной апишки и сброса пароля;
id учетки, пригласившей текущего пользователя;
• находится ли пользователь в бане;
• является ли пользователь админом/сотрудником и т.п.

Что интересно, еще 6 го февраля GodLevel пытался продать доступ к уязвимости за 300 XMR (~3.7 млн рублей), через которую был впоследствии слит этот дамп, но, видимо, никого не заинтересовал.
@NeKaspersky
👍3💩3🤮2😁1
Оказывается, мы попали в подборку 20 лучших телеграм-каналов для хакера в легендарном журнале, на котором выросло целое поколение людей, ныне сидящих в американской тюрьме за взломы😂ну и успешных инфобезовцев.
🔥14😁9👍4
«Из тех, что приятно почитать перед сном».

Читайте нас за обедом. В отличии от российских и зарубежных газет позволяется
👍8
Исследователи нашли способ восстановить зашифрованные вредоносом Hive файлы

Ученые из южнокорейского университета, изучавшие рансомварь Hive, обнаружили уязвимости в том, как шифруются файлы. Разработчики вредоноса решили изобрести велосипед свой метод шифрования файлов: в процессе шифрования генерируется 10 МБ рандомных данных, после для каждого файла оттуда берутся чанки по мегабайту и килобайту, которые, в дальнейшем, используются для генерации потока ключей. С ключами из этого потока ксорят шифруемый файл. При этом смещение, используемое для упомянутых чанков, хранится в названии зашифрованных файлов.

Авторов Hive, однако, подвел рандом, оказавшийся недостаточно рандомным. Как итог, исследователи смогли восстановить те самые 10мб данных. Работоспособность метода проверили экспериментально: восстановленный на 98% файл расшифровывает 98% данных. Однако, если восстановить файл на 92%, вернуть получится только 72% файлов.

Над бесплатной реализацией дешифровщика в настоящее время трудятся специалисты из Bitdefender и Kaspersky.
@NeKaspersky
👍7
Стиллер CryptBot стал сильнее и теперь распространяется через пиратские сайты.

Обновленный стиллер информации CryptBot был замечен на огромном количестве веб-сайтов, предлагающих скачать бесплатно без смс и регистрации кряки для игр и профессиональные программы.

Сам CryptBot virus представляет собой вредоносную программу для Windows, которая захватывает веб-браузеры, где изменяет отображение информации и крадет сохраненные учетные данные браузера, куки, историю браузера, криптовалютные кошельки, кредитные карты и файлы. Введенные логины и пароли крадутся и отправляются на удаленный сервер мошенников. Похищая логины и пароли, киберпреступники могут быстро завладеть электронными счетами пользователей и перевести деньги на свои кошельки.

Обновленная версия вредоноса ярко отличилась от своих предков. Теперь он имеет новые возможности и улучшенную оптимизацию, а некоторые функции из предыдущих версий были удалены для более эффективной работы. По заявлениям аналитиков, участники угроз постоянно обновляют свой C2, сайты-дропперы и саму вредоносную программу. Поэтому CryptBot в настоящее время является одной из наиболее динамично развивающихся вредоносных операций.

Для большей привлекательности своего вредоноса, участники угрозы постоянно обновляют вредоносные веб-сайты, а также используют поисковую оптимизацию для вывода сайтов с вредоносом на верхние позиции поисковиков. Кроме того, они используют не только свои собственные домены, но и сайты, размещенные на Amazon AWS. Данные операции позволяют злоумышленникам получать стабильно большой поток потенциальных жертв.

Судя по всему, авторы CryptBot решили упростить свой вредонос, чтобы он стал более простым и компактным, для более сложного обнаружения. Для этого были удалены процедура анти-песочницы, лишнее второе соединение C2, вторая папка эксфильтрации и функция скриншотов с возможностью сбора данных в TXT-файлы на рабочем столе. Вместо них остались только функция проверки количества ядер процессора виртуальной машины и лишь один C2 для кражи информации.

CryptBot в основном направлен на жертв, которые ищут кряки и прочие возможности обхода авторских прав. Чтобы не заразится данным вредоносом и любыми другими, вы можете просто избегать загрузку таковых программ и инструментов.
@NeKaspersky
👍4🔥1
Кириенко работает над очищением кармы ВКонтакте после Добродеева.

Социальная сеть при новых владельцах и менеджерах запустила бесплатный определитель номеров для защиты от нежелательных звонков. Функция работает в фоновом режиме без интернета на iOS и Android.

К нежелательным звонкам алгоритм относит вызовы от мошенников, коллекторов, подозрительных организаций и «немые» звонки. Включить сервис можно в настройках приложения.

Такие входящие алгоритм будет помечать как спам и показывать сферу деятельности компании.
@NeKaspersky
💩5